Netzwerkforensik ist das Mitschneiden, Speichern und Analysieren von Ereignissen in einem Netzwerk. Sie wird manchmal auch als Packet-Mining, Packet-Forensik oder Digitale Forensik bezeichnet. Ungeachtet der Begrifflichkeit ist die Grundidee immer die gleiche: Jedes einzelne Datenpaket des Netzwerk-Verkehrs wird in einem durchsuchbaren Repository aufgezeichnet, damit im Nachgang bei Bedarf eine detaillierte Analyse stattfinden kann.
Das Sammeln eines vollständigen und lückenlosen Mitschnitts von Kommunikationsflüssen erweist sich als besonders nützlich, wenn technische, betriebliche oder organisatorische Probleme zu lösen sind. Es kann Adressen in den unteren Schichten miteinander kommunizierender Systeme aufdecken. Ferner können Analysten Aktivitäten und kritische Transaktionen zu einer physischen Applikation zurückverfolgen. Darüber hinaus unterstützt die Netzwerkforensik die Beantwortung der klassischen W-Fragen: Wer, wann, mit wem, wie, wie oft, wie schnell und wenn nicht schnell genug, warum nicht?